Skip to main content

> tpl_sec_004

Güvenlik Gereksinimleri Şartnamesi

Uyum yükümlülüklerini kimlik doğrulama, yetkilendirme, kriptografi ve girdi doğrulama genelinde uygulanabilir fonksiyonel ve fonksiyonel olmayan güvenlik kontrollerine dönüştüren mühendislik güvenlik standardı.

TEMPLATE // INSPECT: TPL-SEC-004MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

OWASP ASVS doğrulama seviyeleri, sıfır güven ilkeleri ve otomatik CI/CD güvenlik kapıları etrafında yapılandırılmış doğrulanabilir uygulama ve altyapı güvenlik şartnamesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Güvenlik gereksinimleri genellikle yazılım yaşam döngüsünün sonlarında belirsiz temenniler olarak ele alınır; bu durum kırılgan yetkilendirme açıklarına, açık metin kimlik sızıntılarına ve maliyetli mimari yeniden tasarımlara yol açar.

Ne Zaman Kullanılmalı?

  • İlk çözüm tasarımı sırasında yeni yazılım sistemlerini veya bulut mimarilerini belirlerken
  • Tedarikçi yazılım teslimatları için temel uygulama güvenlik kontrollerini sözleşmeye bağlarken
  • OWASP ASVS Seviye 2 veya Seviye 3 uyum denetimleri için doğrulanabilir güvenlik kriterleri kurarken

Ne Zaman Kullanılmamalı?

  • İş birimi seviyesindeki fonksiyonel gereksinimlerde (TPL-BSA-004 kullanın)
  • Aktif acil durum olay müdahale rehberlerinde (TPL-SEC-013 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Mimari Kapsam ve Güvenlik Sınıflandırmasıstandard, enterprise

Sistem sınırı tanımı, gizlilik/bütünlük/erişilebilirlik seviyeleri ve hedeflenen OWASP ASVS doğrulama düzeyi (L1/L2/L3).

Yönerge:Hassas kişisel veri, ödeme belirteçleri veya finansal kayıtlar işleyen tüm sistemler için ASVS Seviye 2'yi zorunlu tutun.
2. 2. Kimlik, Kimlik Doğrulama ve Oturum Güvenliğistandard, enterprise

Zorunlu çok faktörlü kimlik doğrulama (MFA), parola karmaşıklığı standartları, JWT yaşam döngüsü ve güvenli oturum yönetimi.

Yönerge:Şifrelenmemiş oturum belirteçlerinin localStorage içinde saklanmasını yasaklayın; Secure, HttpOnly ve SameSite çerez özniteliklerini zorunlu kılın.
3. 3. Erişim Kontrolü ve Yetkilendirme Sınırlarıstandard, enterprise

Rol tabanlı (RBAC) ve öznitelik tabanlı erişim kontrolü (ABAC), kiracı izolasyon kuralları ve yetki yükseltme engelleri.

Yönerge:İstemci tarafındaki yönlendirme kontrollerine güvenmeyin; her API uç noktası çağrısında sunucu tarafında yetkilendirme doğrulaması yapın.
4. 4. Kriptografi, Anahtar Yönetimi ve Veri Korumastandard, enterprise

Aktarım sırasında TLS 1.3 şifrelemesi, beklemede AES-256-GCM şifreleme, HSM anahtar rotasyonu ve sır maskeleme.

Yönerge:Kullanımdan kalkan şifreleme algoritmalarını (RC4, 3DES, MD5, SHA-1) ve kaynak koda gömülü kimlik bilgilerini kesin olarak yasaklayın.
5. 5. Girdi Doğrulama, Temizleme ve CI/CD Güvenlik Kapılarıstandard, enterprise

Bağlama duyarlı çıktı kodlama, katı parametrelendirme, dosya yükleme denetimi ve engelleyici SAST/DAST boru hattı eşikleri.

Yönerge:Tespit edilen herhangi bir Kritik veya Yüksek seviyeli güvenlik açığında derlemeleri otomatik durduracak şekilde CI/CD boru hatlarını yapılandırın.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Güvenlik Gereksinimleri Şartnamesi - Örnek Vaka Analizi

Örnek Organizasyon: SovereignPay Bulut İşlem Motoru

SovereignPay Bulut İşlem Motoru için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 64 REST/GraphQL uç noktası genelinde OWASP ASVS Seviye 2 doğrulamasını zorunlu kıldı
  • Test ortamı CI/CD sürecinde 24 kritik yetkilendirme (BOLA) açığını engelledi
  • Donanım destekli KMS anahtar rotasyonunu ve istemci tarafı sıfır belirteç saklamayı uyguladı

Sıkça Sorulan Sorular

OWASP ASVS Seviye 1, Seviye 2 ve Seviye 3 arasındaki fark nedir?

Seviye 1 siyah kutu testleriyle doğrulanabilen tüm yazılımlar için temel çizgidir; Seviye 2 hassas iş işlemleri ve PII işleyen uygulamalar için zorunludur; Seviye 3 ise kritik altyapı ve savunma sistemlerine ayrılmıştır.

Bu şartname ile bozuk nesne seviyesi yetkilendirme (BOLA) açıkları nasıl engellenir?

Bölüm 3, istemciden gelen ID'lerden bağımsız olarak veritabanı sorgularında doğrudan kiracı ve kullanıcı sahipliği doğrulamalarını (örn. WHERE user_id = :authenticated_user) zorunlu kılar.

Güvenlik gereksinimleri birim testlerinde mi yoksa yalnızca özel sızma testlerinde mi doğrulanmalıdır?

Güvenlik kontrolleri sürekli doğrulanmalıdır: kripto ve doğrulama mantığı için birim testleri, CI/CD içinde otomatik SAST/DAST ve periyodik üçüncü taraf sızma testleri birlikte yürütülür.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-004-Security-Requirements-Specification-Blank-EN.docxDOCX
all11.4 KB
TPL-SEC-004-Security-Requirements-Specification-Example-EN.docxDOCX
all11.4 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Bos-TR.docxDOCX
all11.6 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Ornek-TR.docxDOCX
all11.6 KB
TPL-SEC-004-Security-Requirements-Specification-Blank-EN.mdMD
all2.2 KB
TPL-SEC-004-Security-Requirements-Specification-Example-EN.mdMD
all2.3 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Bos-TR.mdMD
all2.4 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Ornek-TR.mdMD
all2.5 KB
TPL-SEC-004-Security-Requirements-Specification-Blank-EN.pdfPDF
all99.3 KB
TPL-SEC-004-Security-Requirements-Specification-Example-EN.pdfPDF
all99.1 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Bos-TR.pdfPDF
all99.3 KB
TPL-SEC-004-Guvenlik-Gereksinimleri-Sartnamesi-Ornek-TR.pdfPDF
all99.2 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar